BattleRoyal, los atacantes que están propagando el malware DarkGate por correo electrónico y falsas actualizaciones del navegador

El uso de correo electrónico y sitios web comprometidos con señuelos de actualización falsos para distribuir los malwares DarkGate y NetSupport es una de las características únicas atribuidas a BattleRoyal, un grupo de atacantes recientemente identificado por Proofpoint. Esta empresa líder en ciberseguridad y cumplimiento ha publicado un informe sobre amenazas en el que destaca el uso de múltiples cadenas de ataque por parte de estos ciberdelincuentes para robar información y descargar payloads adicionales, en el caso de DarkGate, así como para hacerse con el control de un host infectado, instalar malware adicional y permitir movimiento lateral en un entorno comprometido mediante NetSupport. 

Image description

Las campañas de correo electrónico de BattleRoyal incluyen decenas de miles de mensajes dirigidos a docenas de industrias, principalmente ubicadas en Estados Unidos y Canadá. En una de las primeras campañas identificadas por Proofpoint durante el mes de octubre de 2023, se hacía un uso de más de un sistema de entrega de tráfico (TDS) y archivos .URL para explotar una vulnerabilidad en Windows SmartScreen, una función de seguridad diseñada para evitar que los usuarios visiten sitios web maliciosos.

Pese a que otras partes de la cadena de ataque de BattleRoyal iban cambiando, los archivos .URL estaban implicados en todas las campañas. Esto permitía eludir las defensas si el usuario clicaba en un archivo .URL especialmente diseñado o en un hipervínculo que apuntase a un archivo .URL. Concretamente, no se activaría una alerta SmartScreen cuando una .URL apuntara a un recurso compartido SMB o WebDav como file:// y la payload estuviera dentro de un archivo ZIP especificado en el destino de la URL.

Otra de las campañas enviaba solicitudes de actualización del navegador falsas a los usuarios finales, mediante la cual descargaban un archivo .URL similar al de la campaña de correo electrónico descrita anteriormente y la cadena de ataque seguía desde ese punto para entregar DarkGate. Pero, a finales de noviembre y principios de diciembre, los analistas de Proofpoint observaron que BattleRoyal sustituía DarkGate por NetSupport, una herramienta legítima de acceso remoto más consolidada en el arsenal de varios ciberdelincuentes.

“Queda por ver si la razón del cambio de payload se debe al aumento de la popularidad de DarkGate y la consiguiente atención prestada a este malware por la comunidad de seguridad, lo que puede llevar a una reducción de su eficacia, o si simplemente se trata de un cambio temporal”, apunta el equipo de investigación de amenazas de Proofpoint. “La actividad de BattleRoyal, en cualquier caso, se alinea con la tendencia general que observamos de atacantes con cadenas de ataques novedosas, variadas y cada vez más creativas para permitir la distribución de malware, así como de múltiples tipos de técnicas de ingeniería social en un intento de conseguir que los usuarios instalen la payload finalmente”.

Tu opinión enriquece este artículo:

Entrepreneurship Forum Spain y la Fundación Rafael del Pino presentan el ‘I Health Investor Forum’ con la colaboración de ClarkeModet

Entrepreneurship Forum Spain y la Fundación Rafael del Pino organizan, con la colaboración de ClarkeModet, el I Healthcare Investor Forum: Shaping the Future of Health, un encuentro profesional que reunirá en Madrid a startups del sector med-tech, health-tech y bio-tech con grandes fondos de inversión y corporaciones especializadas. El acto tendrá lugar el próximo 18 de septiembre en la Fundación Rafael del Pino.

Ya están aquí los viajes inteligentes: el European Digital Wallet garantizará unas vacaciones más sencillas y seguras

En lo que llevamos de verano, se han localizado grandes colas para hacer el check-in en establecimientos de Mallorca, Tenerife e Ibiza, y numerosos hoteleros hablan de “colapso del sistema” o “colapso informático”. Además, gestiones como alquilar un coche se está convirtiendo en una quimera: actualmente un 35% de los usuarios relata alguna incidencia, solo el 52% presenta reclamaciones formales y poco más del 16% recupera su dinero.

¿Cuál es el mejor momento para visitar Miami en 2025? (siempre…): Guía completa para disfrutar según tus prioridades

(Por Maurizio y Maqueda) La clave para unas vacaciones inolvidables en Miami: elegir la temporada adecuada según tus intereses y presupuesto. Miami, la joya del Caribe estadounidense, atrae a millones de turistas cada año gracias a su clima tropical, playas de ensueño, eventos internacionales y una cultura vibrante que combina latinoamérica, EE.UU. y Europa. 

Marqués de Riscal celebra el premio al Mejor Viñedo del Mundo con "Risk All", un homenaje a su espíritu audaz

Marqués de Riscal ha presentado Risk All, su nueva campaña de comunicación global, con la que celebra su reciente nombramiento como mejor viñedo del mundo en el prestigioso World’s Best Vineyards 2024. La campaña, que se apoya en algunos de los hitos más importantes de la historia de la bodega y ha contado con la colaboración del ilustrador Isidro Ferrer —Premio Nacional de Diseño 2002 e Ilustración 2006—, ensalza la esencia valiente de la marca. Todo ello, con el fin de abrir la cultura del vino a nuevas audiencias, apelando a públicos que valoran la cultura, el arte, la arquitectura y las experiencias transformadoras.

Éste sitio web usa cookies, si permanece aquí acepta su uso. Puede leer más sobre el uso de cookies en nuestra política de cookies.